SSCA ¡Summer ¡Working ¡Groups ¡2015 ¡ ¡ Public ¡Mee*ng: ¡ ¡ ¡ Using ¡Business ¡Due ¡Diligence ¡Informa*on ¡in ¡ Acquisi*on ¡Planning ¡and ¡Contract ¡ Administra*on ¡
Public ¡Mee*ng ¡Agenda* ¡ • 1130-‑1200 ¡ Problem, ¡Purpose ¡and ¡Scope ¡of ¡RFI ¡ • 1200-‑1230 ¡ Registered ¡Public ¡Speaker ¡Comments ¡ • 1230-‑1330 ¡ Lunch ¡Break ¡ • 1330-‑1415 ¡ RFI ¡Responses ¡and ¡Analysis ¡ • 1415-‑1500 ¡ Proposed ¡SoluIon ¡and ¡Next ¡Steps ¡ *Modified ¡Chatham ¡House ¡Rules ¡for ¡Public ¡Mee8ng: ¡ ¡ GSA ¡and ¡Registered ¡Public ¡ Speakers ¡are ¡providing ¡comments ¡for ¡the ¡record. ¡ ¡Other ¡audience ¡par=cipants ¡retain ¡ non-‑a?ribu=on ¡unless ¡otherwise ¡requested/stated. ¡ 2 ¡
Buyer ¡Choices ¡ Affect ¡Security… ¡ When ¡a ¡buyer ¡ purchases ¡things ¡ from ¡a ¡seller ¡with ¡ inadequate ¡security ¡ in ¡its ¡operaIons ¡or ¡ deliverables ¡ (including ¡its ¡supply ¡ chains), ¡bad ¡things ¡ happen…. ¡ ¡ ….and ¡it ¡harms ¡us ¡all. ¡
The ¡global ¡supply ¡ chain ¡and ¡a ¡high ¡level ¡ of ¡reliance ¡on ¡ services… ¡ ¡ …results ¡in ¡lack ¡of ¡visibility ¡for ¡buyers/end ¡users… ¡ …and ¡leads ¡to ¡ risk ¡decisions ¡ being ¡made ¡by ¡ people ¡who ¡do ¡ not ¡own ¡the ¡ risk ¡or ¡consult ¡ the ¡risk ¡owner. ¡
…which ¡is ¡driving ¡the ¡need ¡for ¡more ¡informa*on ¡ about ¡business ¡partners. ¡ • BeSer ¡ understanding ¡of ¡ risks ¡leads ¡to ¡ beSer ¡informed ¡ decisions. ¡ • InformaIon ¡ needed ¡about ¡ Prime ¡contractors ¡ and ¡all ¡Iers ¡of ¡the ¡ supply ¡chain. ¡
Execu*ve ¡Order ¡13636 ¡Sec*on ¡8(e) ¡– ¡Feb. ¡2013 ¡ • ¡“Secretary ¡of ¡Defense ¡and ¡the ¡Administrator ¡of ¡General ¡Services, ¡shall ¡make ¡ recommenda=ons ¡to ¡the ¡President, ¡on ¡the ¡feasibility, ¡security ¡benefits, ¡and ¡ rela=ve ¡merits ¡of ¡incorpora=ng ¡security ¡standards ¡into ¡acquisi=on ¡planning ¡and ¡ contract ¡administra=on. ¡ ¡The ¡report ¡shall ¡address ¡what ¡steps ¡can ¡be ¡taken ¡to ¡ harmonize ¡and ¡make ¡consistent ¡exis=ng ¡procurement ¡requirements ¡related ¡to ¡ cybersecurity.” ¡ ¡ Ø InterpretaIon : ¡ ¡ • Not ¡limited ¡to ¡criIcal ¡infrastructure ¡ • Scope ¡is ¡all ¡acquisiIon ¡planning, ¡contract ¡administraIon, ¡and ¡procurement ¡requirements ¡ The ¡Final ¡Report, ¡" Improving ¡Cybersecurity ¡and ¡Resilience ¡through ¡Acquisi=on ," ¡ • was ¡publicly ¡released ¡January ¡23, ¡2014: ¡ (hSp:// ¡ ¡ Ø Recommends ¡six ¡acquisiIon ¡reforms: ¡ I. InsItute ¡Baseline ¡Cybersecurity ¡Requirements ¡as ¡a ¡CondiIon ¡of ¡Contract ¡Award ¡for ¡Appropriate ¡ AcquisiIons ¡ II. Address ¡Cybersecurity ¡in ¡Relevant ¡Training ¡ ¡ III. Develop ¡Common ¡Cybersecurity ¡DefiniIons ¡for ¡Federal ¡AcquisiIons ¡ ¡ IV. Ins*tute ¡a ¡Federal ¡Acquisi*on ¡Cyber ¡Risk ¡Management ¡Strategy ¡ V. Include ¡a ¡Requirement ¡to ¡Purchase ¡from ¡Original ¡Equipment ¡Manufacturers, ¡Their ¡Authorized ¡ Resellers, ¡or ¡Other ¡“Trusted” ¡Sources, ¡Whenever ¡Available, ¡in ¡Appropriate ¡AcquisiIons ¡ VI. Increase ¡Government ¡Accountability ¡for ¡Cyber ¡Risk ¡Management ¡ ¡
NIST ¡Special ¡Publica*on ¡800-‑39: ¡Managing ¡ Informa*on ¡Security ¡Risk ¡ Frame : ¡Outsourcing ¡a ¡ Organization Operations ¡ Mission ¡Requirements Frame Baseline Frame Mission ¡Requirement ¡ Requirements/ Requirements (definition ¡ ¡of ¡critical ¡ Criticality Constraints (full ¡SDLC) mission ¡threads) ¡ Assess : ¡ ??? ¡ Criticality ¡ Analysis Respond : ¡Technical ¡ Threat Vulnerability Requirements, ¡ Monitor Monitor Analysis Analysis SolicitaIon ¡Provisions, ¡ Contract ¡Terms ¡& ¡ Assess Assess Likelihood CondiIons ¡ ¡ (exploitability) ¡ Impact ¡ Analysis/Assessment Monitor : ¡Contract ¡ Performance ¡ Accept, ¡Reject, ¡Transfer, ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ ¡ Respond Respond Requirements ¡& ¡Audits ¡ Share, ¡Mitigate ¡Risk
Purpose ¡of ¡the ¡Business ¡Due ¡Diligence ¡RFI ¡ GSA ¡is ¡collaboraIng ¡with ¡stakeholders ¡to ¡establish ¡a ¡ common ¡set ¡of ¡risk ¡indicators/categories ¡that ¡can ¡be ¡ used ¡by ¡all ¡Agencies ¡to ¡support ¡government ¡risk ¡ assessments. ¡ • It ¡is ¡anIcipated ¡the ¡business ¡due ¡diligence ¡informaIon ¡ obtained ¡will ¡be ¡used ¡by ¡the ¡Federal ¡acquisiIon, ¡grant, ¡ and ¡oversight ¡communiIes ¡to ¡support ¡various ¡ government ¡acIviIes ¡related ¡to ¡risk ¡management. ¡ ¡ ¡ ¡ • SelecIon ¡of ¡which ¡contractors ¡to ¡assess ¡will ¡conInue ¡ to ¡be ¡a ¡risk-‑based ¡decision ¡made ¡at ¡the ¡discreIon ¡of ¡an ¡ agency. ¡ ¡ ¡ ¡
Three ¡Main ¡Ques*ons ¡Presented ¡in ¡the ¡RFI ¡ 1. What ¡are ¡the ¡current ¡industry ¡best ¡pracIces ¡for ¡ conducIng ¡Supplier ¡Risk ¡Assessments? ¡ 2. What ¡addiIonal ¡informaIon ¡and ¡approach ¡should ¡the ¡ Government ¡use? ¡ 3. What ¡SoluIon ¡Providers ¡exist? ¡ ¡ ¡ Received ¡28 ¡Responses ¡from ¡mul*ple ¡perspec*ves : ¡ ¡ Independent ¡Auditors, ¡ConsulIng, ¡Niche ¡Provider, ¡Big ¡ Data ¡Aggregators, ¡IT ¡Product ¡Vendors, ¡UniversiIes, ¡ Industry ¡ConsorIum ¡ ¡
Registered ¡Public ¡Speakers ¡ 1. Jennifer ¡ ¡Bisceglie, ¡Interos ¡ 2. Sally ¡Long, ¡The ¡Open ¡Group ¡ 3. Art ¡Spring, ¡Experian ¡ 4. Christopher ¡Simkins ¡, ¡Chainsec ¡ ¡ ¡ ¡ Not ¡necessary ¡in ¡order ¡of ¡speaking ¡line ¡up. ¡ All ¡wriSen ¡comments ¡submiSed ¡on ¡June ¡2 nd ¡will ¡be ¡available ¡to ¡the ¡public ¡on ¡ ¡on ¡ June ¡8, ¡2015. ¡Search ¡for ¡“ mee=ngs ¡me-‑2015-‑01” . ¡ 10 ¡
Informa*on ¡Provides ¡a ¡Basis ¡for ¡Risk ¡Assessment ¡ Current ¡Sources ¡ FAR ¡Requirements ¡ Dun ¡& ¡Bradstreet ¡ ¡ ¡OrganizaIon’s ¡financial ¡strength, ¡including ¡ • • access ¡to ¡and ¡sources ¡of ¡funding ¡(see, ¡FAR ¡ Adequate ¡Financial ¡resources ¡to ¡preform ¡ – 9.104-‑1(a)); ¡ contract ¡ • Past ¡Performance ¡InformaIon ¡Retrieval ¡System ¡ • ExisIng ¡commercial ¡and ¡government ¡clients/ (PPIRS) ¡ customers ¡(see, ¡FAR ¡9.104-‑1(b)); ¡ Document ¡contractor ¡and ¡grantee ¡performance ¡ – • Record ¡of ¡integrity ¡and ¡business ¡ethics, ¡ informaIon ¡ including ¡but ¡not ¡limited ¡to ¡legal ¡and ¡regulatory ¡ • Federal ¡Awardee ¡Performance ¡and ¡Integrity ¡ issues ¡in ¡any ¡naIons ¡where ¡the ¡company ¡does ¡ InformaIon ¡System ¡(FAPIIS) ¡ business ¡(see, ¡FAR ¡9.104-‑1(d), ¡9.104-‑1(g), ¡ 9.104-‑6, ¡and ¡9.4); ¡ ¡ AdministraIve ¡Agreement ¡ ¡ – DefecIve ¡Pricing ¡ ¡ ¡ – • OrganizaIonal, ¡accounIng ¡and ¡operaIonal ¡ controls, ¡and ¡technical ¡skills, ¡(including, ¡but ¡not ¡ DoD ¡DeterminaIon ¡of ¡Contractor ¡Fault ¡ ¡ – limited ¡to, ¡as ¡appropriate, ¡such ¡elements ¡as ¡ Non-‑Responsibility ¡DeterminaIon ¡ ¡ – financial ¡systems, ¡purchasing ¡systems, ¡ Recipient ¡Not-‑Qualified ¡DeterminaIon ¡ ¡ – producIon ¡control ¡procedures, ¡property ¡control ¡ TerminaIon ¡for ¡Cause ¡ ¡ ¡ – systems, ¡quality ¡assurance ¡measures, ¡safety ¡ TerminaIon ¡for ¡Default ¡ ¡ ¡ ¡ ¡ – programs, ¡and ¡insider ¡threat ¡programs) ¡(see, ¡ TerminaIon ¡for ¡Material ¡Failure ¡to ¡Comply ¡ ¡ – FAR ¡9.104-‑1(e)); ¡and ¡ • Suspended ¡and ¡Debarred ¡ParIes ¡(EPLS/SAM) ¡ • ProducIon, ¡construcIon, ¡and ¡technical ¡ • Small ¡Business ¡AdministraIon ¡(SBA) ¡CerIficate ¡ equipment ¡and ¡faciliIes ¡(see, ¡FAR ¡9.104-‑1(f)). ¡ of ¡Competency ¡ ¡ Business ¡demonstrates ¡the ¡ability ¡to ¡perform ¡ –
More recommend